Re: [OT] GDPR e Debian
Alessandro Baggi <[email protected]> Sat, 3 Jan 2026 09:03:21 +0100
| Newsgroups | gmane.linux.debian.user.italian |
|---|---|
| Message-ID | <[email protected]> |
Il 02/01/26 22:03, giovanni Scudeller ha scritto: > Il 02/01/26 17:26, Alessandro Baggi ha scritto: >> Un saluto a tutta la lista. >> >> Mi sono ritrovato con un server sul quale gira Debian 12 e un software >> dove vengono memorizzati e gestiti vari dati sanitari. A questo punto >> la prima cosa che mi viene da pensare, essendo dati molto sensibili, >> che il GDPR è la prima cosa a cui guardare. Premetto che non ho >> esperienza al riguardo, ma devo comunque adottare le pratiche >> richieste. Non ho ancora letto per intero il GDPR (cosa che farò a >> breve) ma leggendo in rete si parla di Logging, Autenticazione a 2 >> Fattori, cifratura dei file, backup cifrati, comunicazioni cifrate, >> firewall, accessi loggati, audit del sistema.. ecc. > il gdpr non riechiede autentificazione a 2 fattori > Richiede di base che i sw siano aggiornati, il log dei login > amministrativi e non , password complesse con scadenza secondo i dati > trattati ad esempio ( nel caso sanitario che segue io) 120 per login su > windows e linux e 45 gg per il login nell'applicativo ovo sono datti. > Dovresti in base a vari fattori un antivirus, firewall ecc. In ogni > caso visto che sei una struttura sanitaria dovresti avere DOP che ti > darà le direttive, > Ad esempio di potrebbe chiedere un registro vulneribilità note e perchè > non sono state accora pecciate, il registro delle cancellazione dei dai > personali dei dati informatici > > Il discorso cambia poi per NIS2, ma qui il discorso comprende backup, > autenficazione a più fattori, politiche di patch. Procedure scritte si > digestione che sopratutto di restore, siem e altri sistemi di sicurezza > > >> >> Al momento la VM è aggiornata, è monitorata attivamente, l'interfaccia >> web è accessibile via https con certificato SSL (manca la 2FA) e i >> backup sono cifrati. >> I dati sul db non sono cifrati (se non sbaglio si parla di cifratura >> anche dei data at-rest). Cosa manca per la conformità? >> >> Quello che non mi è chiaro è se bisogna avere una certificazione tipo >> FIPS 140-3 (anche se non mi sembra sia richiesta dal GDPR) ma essendo > O >> uno standard internazionale ho letto che aiuta nell'adempiere alle >> conformità. Debian non offre FIPS 140-3 e nel caso fosse necessaria >> sarei costretto a guardare altre alternative come Ubuntu LTS 22.04 (la >> FIPS per la 24.04 è in opera), AlmaLinux 9.2 (la 9.6 è in review) se >> non la stessa RHEL. > Ti base di consiglio al limite di guardare le varie iso2700x e quella > suelle procedure di iso2300x sulle residenza dei servizi IT > Sia GDPR e NIS2 ( sopratutto NIS2) tendono a questi standard adatta > secondo la dimensione della società e dei trattati Grazie per i consigli Saluti, Alessandro